Revolut a confirmé que des fraudeurs ont trompé la plateforme pour qu’elle lui cède des données clients, y compris des informations que ses propres avis indiquent comme couvrant les passeports, les selfies de vérification et les relevés de transactions Bitcoin.
La demande provenait d’un domaine de messagerie appartenant à une véritable agence gouvernementale et comportait des identifiants valides. Revolut pensait qu’il s’agissait d’une requête légitime et a donc libéré les données.
Ce que Revolut affirme s’être produit
Un porte-parole de Revolut a déclaré à BeInCrypto que la banque avait bloqué l’expéditeur dès qu’elle a repéré le problème.
« Récemment, Revolut a identifié une attaque externe d’usurpation d’identité sophistiquée au cours de laquelle un tiers non autorisé a utilisé un domaine de messagerie légitime d’une agence gouvernementale pour soumettre des demandes frauduleuses d’informations… Les systèmes de Revolut et les fonds des clients ne sont pas affectés. »
L’entreprise affirme qu’elle a alerté l’agence, la police et ses autorités de régulation de la protection des données ainsi que financières. Elle a contacté, selon elle, le nombre limité de personnes concernées.
Les comptes Revolut sont-ils sécurisés ?
Revolut affirme que les comptes restent sécurisés. C’est vrai. Les codes d’accès, les informations de connexion et les données biométriques n’ont jamais été exposés, a indiqué la banque à BeInCrypto. Aucun argent n’a bougé.
Les avis envoyés aux clients l’expliquent autrement. Ils indiquent que l’autoportrait de vérification a bien été envoyé, et excluent uniquement les télémesures biométriques faciales, c’est-à-dire le modèle de visage qu’un système construit à partir d’une photo. La photo elle-même, en revanche, est une autre affaire.
Ces avis listent le reste. Passeports, permis de conduire, adresses personnelles, relevés bancaires. Un dossier complet des mouvements de Bitcoin, entrants et sortants.
Revolut ne dira pas quel domaine de quelle agence a été utilisé, invoquant l’enquête policière en cours. Ainsi, personne en dehors de l’entreprise ne sait si une boîte aux lettres gouvernementale a été piratée, ou si quelqu’un déjà à l’intérieur a appuyé sur envoyer.
L’enquêteur en blockchain ZachXBT, qui retrace le crypto volé pour gagner sa vie, a signalé la fuite, soulignant qu’elle touchait un petit groupe d’utilisateurs et qu’elle semblait viser des personnes aisées.
Je me suis réveillé en apprenant que toutes mes données avaient fuité par @Revolut. Rappel percutant : la KYC n’a pas produit d’avantages significatifs et a mis beaucoup de gens en danger. pic.twitter.com/RimOBQr7DW
— Marc Zeller (@mzeller) 12 septembre 2026
Les listes de clients volées ont alimenté le risque d’hameçonnage après des brèches. Les adresses personnelles divulguées ont déjà servi à des attaques violentes contre des détenteurs.
Revolut a qualifié cela d’attaque sophistiquée. Mais selon son propre récit, l’attaquant a utilisé un système de messagerie gouvernemental légitime pour envoyer une demande frauduleuse. Revolut a accepté cette demande comme authentique et a communiqué les données.
